【问题标题】:PE header entry point RVAPE头入口点RVA
【发布时间】:2011-09-25 02:57:37
【问题描述】:

我在虚拟机上分析的非 .net、x86 机器类型、pe32 可执行恶意软件存在问题。入口点字段不为 NULL,因此这排除了从 0x0 开始的执行。

在创建处于挂起状态的进程后,当我在入口点与调试器中断时,该程序正在设法在入口点之前进行调用。我在这里有点困惑,这究竟是如何工作的?

【问题讨论】:

    标签: x86 portable-executable entry-point


    【解决方案1】:

    TLS(线程本地存储)回调由系统在应用程序入口点之前调用。这是blogpost 的相关内容。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2013-11-05
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多